Обзор рынка средств многофакторной аутентификации
Май, 2006
Одна из самых опасных угроз ИТ-безопасности — несанкционированный доступ к конфиденциальной информации: по CSI/FBI Computer Crime and Security Survey 2005, 55% компаний зарегистрировали такие инциденты, а средний ущерб от неавторизованного доступа вырос за год в шесть раз — до 303 тыс. долларов на компанию. Бизнес ответил ростом инвестиций в ИТ-безопасность: сегмент систем “3А” (аутентификация, авторизация, безопасное администрирование) вырос за год на 83%.
В основе сильной аутентификации — двух- или трёхфакторная проверка: пользователь доказывает, что знает пароль или PIN, владеет персональным идентификатором (USB-токен, смарт-карта), а в самых строгих случаях дополнительно предъявляет биометрию. Помимо снижения рисков аппаратная аутентификация оптимизирует внутренние процессы: по Burton Group, 35–50% обращений в службу поддержки связаны с забытыми паролями, и каждый звонок обходится в 25–50 долларов.
В обзоре последовательно разбираются типы персональных идентификаторов: USB-токены (мобильность, но требуется установка ПО), смарт-карты (высокая безопасность хранения ключей, но нужны считыватели), USB-токены со встроенным чипом (сочетают достоинства обоих), OTP-токены (одноразовые пароли без подключения к компьютеру, но ограниченные срок службы и круг приложений), гибридные токены (функциональность USB- и OTP-токенов одновременно) и программные токены (без аппаратного носителя, но со слабой защитой ключа). Итоговая сравнительная таблица помогает выбрать тип идентификатора под текущие и будущие задачи — бурное развитие сегмента приведёт к тому, что часть продвигаемых сегодня аппаратных идентификаторов останется за бортом рынка.
| Продукт | Основные преимущества | Основные недостатки |
|---|---|---|
| USB-токены | Мобильность — токен можно использовать на любом компьютере, где есть USB-порт. Поддержка большого числа приложений ИТ-безопасности. Очевидная принадлежность токена пользователю | Требуется установка ПО пользователя |
| Смарт-карты | Высокий уровень безопасности. Компактность. Поддержка большого числа приложений | Требуется установка ПО пользователя. Требуется считывающее устройство |
| USB-токены со встроенным чипом | Высокий уровень безопасности. Мобильность. Поддержка большого числа приложений. Очевидная принадлежность токена пользователю. Не требуется установка ПО пользователя | — |
| OTP-токены | Мобильность. Лёгкость в использовании. Не требуется установка ПО пользователя | Ограниченный круг поддерживаемых приложений. Требуется сервер аутентификации. Ограниченное время эксплуатации в связи с использованием батарейки |
| Гибридные токены | Мобильность. Поддержка большого числа приложений. Не требуется установка ПО пользователя для применения одноразовых паролей (OTP). Очевидная принадлежность токена пользователю | Ограниченное время эксплуатации в связи с использованием батарейки (кроме тех случаев, когда пользователь может заменить батарейку самостоятельно) |
| Программные токены | Не требуется аппаратное устройство | Секретный ключ слабо защищён. Ограниченный круг поддерживаемых приложений. Требуется сервер аутентификации |
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: КомпьютерПресс, №5/2006
Эксперт: Редакционный эксперт
